win7系統下載
當前位置: 首頁 > 網絡技術教程 > 詳細頁面

全方位說明策略路由設置的應用

發布時間:2022-05-18 文章來源:xp下載站 瀏覽:

網絡技術是從1990年代中期發展起來的新技術,它把互聯網上分散的資源融為有機整體,實現資源的全面共享和有機協作,使人們能夠透明地使用資源的整體能力并按需獲取信息。資源包括高性能計算機、存儲資源、數據資源、信息資源、知識資源、專家資源、大型數據庫、網絡、傳感器等。 當前的互聯網只限于信息共享,網絡則被認為是互聯網發展的第三階段。

了解一些關于策略路由配置的知識還是非常有用的,于是我研究了一下策略路由配置的實際應用,在這里拿出來和大家分享一下,希望對大家有用。辦公網為172網段,其核心交換機為85-1,由NE-1做NAT通過網通上internet;宿舍區為10網段,其核心交換機為85-2,由NE-2做NAT通過電信上internet。服務器放在S85-1下,為172網段的地址,供宿舍區10網段主機訪問。

應用需求:

由于網通和電信的出口均為百兆,而宿舍區用戶遠遠多于辦公區的用戶,要分流部分宿舍區的用戶通過網通的出口上internet。

實現分析:

此需求看起來很簡單,即通過策略路由,使部分用戶上網的下一跳到S85-1上,通過NE-1出去。但是仔細分析具體的實現,還是有很多要考慮的地方。

1.S8500上策略路由配置只能在入端口方向上做,這樣,要在特定網段的所有入端口應用策略路由。

2.應用策略路由配置的流由ACL來定義區分,此處ACL由關鍵字源IP來定義。策略路由優先級最高,如果定義上面的ACL,當10網段訪問10網段時,將會先匹配策略路由,從而下一跳到S85-1上,在S85-1上匹配路由,再回到S85-2上面,從而到達目的主機,這樣來回就多了兩跳。

3.修改ACL為禁止源ip為10網段,目的ip也為10網段的流應用策略路由。但是策略路由引用的ACL規則不允許為deny。難道只能這樣,讓10網段訪問10網段的時候多走兩跳嗎?……當然不!

解決方法

S8500交換機的策略路由配置是由硬件來實現的,不然,對于S8500這種逐包轉發的交換機,其CPU不可能處理如此大的轉發量。由于策略路由配置和下發的ACL一樣,由硬件處理,那就有匹配順序的問題。如果讓源IP為10網段,目的IP也為10網段數據先匹配其他的ACL轉發出去,而不匹配策略路由,那么就可以解決上面的問題。

配置如下:編寫ACL 3000,允許源IP10網段訪問目的IP10網段

acl number 3000
rule 0 permit ip source 10.1.1.0 0.255.255.255 destination 10.0.0.0 0.255.255.255

編寫ACL2000,允許源IP10網段(做策略路由)

acl number 2000
rule 0 permit ip source 10.1.1.0 0.255.255.255

在端口下發規則

Interface GigabitEthernet0/1/4
packet-filter inbound ip-group 3000
traffic-redirect inbound ip-group 2000 next-hop 10.1.2.10

在端口下發規則時要注意順序,對于S8500交換機的ACL規則是先下發先匹配,所以此處必須先下發ACL 3000,再運用策略路由配置。在端口G0/1/4上10.1.1.0網段的主機訪問10網段的主機時,就會先匹配ACL3000,而ACL3000的規則為permit,這樣就正常的查找路由表來轉發。而目的IP不是10網段時,就會匹配上策略路由配置,從而下一跳到S85-1上。
 



網絡的神奇作用吸引著越來越多的用戶加入其中,正因如此,網絡的承受能力也面臨著越來越嚴峻的考驗―從硬件上、軟件上、所用標準上......,各項技術都需要適時應勢,對應發展,這正是網絡迅速走向進步的催化劑。

本文章關鍵詞: 策略路由配置 
久久亚洲国产的中文